零信任安全防护体系落地实践.docx
《零信任安全防护体系落地实践.docx》由会员分享,可在线阅读,更多相关《零信任安全防护体系落地实践.docx(12页珍藏版)》请在第壹文秘上搜索。
1、零信任安全防护体系落地实践新时代背景下,网络安全面临诸多新挑战。渤海银行参考国内外零信任相关标准及最佳实践,通过系统性研究和思考,以“打造基于零信任架构的生态银行体系”为目标,构建起具有渤海银行特色的零信任安全防护体系。该体系针对新时代金融行业网络安全防护的各种难点和痛点问题,既能够满足网络安全防护要求,保护企业与用户数据安全,又能平衡网络安全与业务发展之间的关系,助力银行实现业务增长与创新。一、新时代网络安全面临的挑战随着金融科技的发展,越来越多的商业银行将资源倾注到金融科技以及智能化转型升级上,新冠肺炎疫情下,转型升级提速。通过提供随处可用、无感泛在的金融服务,银行不再是一个“地点”,而是
2、一种“行为在远程办公、移动展业等业务场景,随时随地接入、自带设备使用带来网络安全风险,大量金融机构的业务数据留存在设备之上,一旦发生数据泄露会给金融机构带来重大影响。同时,随着金融行业数字化转型的深入,IT基础架构大量引入云计算、移动计算、大数据、人工智能等新兴技术,内外网络物理边界日趋模糊。传统的基于边界的防控理念已不能满足金融行业的IT安全需求。传统防控思维默认内网比外网安全,通过边界部署安全设备以达到安全保障的目标。在新技术冲击下,防御面指数级扩大,内外部网络边界交错,边界防护节点难以有效定位与防御。同时,攻击者的技术手段也在日益提升,比较典型的是高级持续性威胁(APT)组织,他们通常不
3、会正面进攻,而是以钓鱼邮件或从防御薄弱的分支机构迂回攻击等多种方式,绕过边界防护进入企业内部。在传统安全思维指导下,内网安全防御能力普遍不足,一旦边界被突破,攻击者往往能在整个企业内部自由移动,最终达到攻击目的。二、零信任安全防护体系规划为解决上述网络安全问题,零信任安全架构(ZeroTrustArChiteCtUre,ZTA)应运而生。渤海银行经过系统性研究,制定了具有自身特色的零信任安全防护体系建设规划(如图1所示),以用户持续验证、应用主动安全为主线,以零信任网络架构为抓手,从用户安全风险和应用数据安全风险两个方面开展零信任安全防护体系建设工作。终端安全可信零信任客户端安全客户揣安全浏览
4、器安全沙箱终端安全防护杀毒软件终端EDR移动安全户求同用-用清访应用访安转一用户安全风险无限趋近于O图1渤海银行零信任安全防护体系在用户安全风险方面,用户终端通过零信任客户端和终端安全防护套件实现终端设备/应用/数据安全可信;通过零信任网络的身份认证和智能用户行为分析,实现终端用户身份和行为安全可信;通过应用安全开发与应用安全验证确保用户访问的资源安全可信无漏洞,最终实现用户安全风险无限趋近于0。在应用安全风险方面,从应用上线前的安全设计、开发、测试等环节实现应用全生命周期安全可信;在应用运行中,通过基于身份的微隔离技术实现基础设施/应用之间的安全访问控制;通过应用验证与防护技术实现应用安全风
5、险的发现及异常访问阻断,最终实现应用安全风险无限趋近于0。三、零信任安全防护体系建设实践在充分评估实际业务需求和应用场景的基础上,渤海银行零信任安全防护体系建设与实践采取因地制宜、循序渐进的策略,不贪大求全,而是讲究技术应用的实效,通过选择适宜的场景一步步由浅入深实施,打造零信任技术设施,积累集成经验,由关键边界、办公网逐步向核心业务面和生产网的零信任迁移。实施路径主要分为三个阶段(如图2所示)。能力规划零信任能力微服务间认证授权 基于身份微隔离访问控制 SDP技术架构 统一身份管理IAM 终端安全沙箱 零信任客户端远程办公移动办公 持续验证,动态授权 远程办公VPN升级零信任 数据安全管控与
6、审计 移动办公零信, 安全高效开展;动业务图2零信任安全防护体系建设路径第一阶段:远程办公验证零信任概念,加强数据安全管控与审计从场景规划角度看,渤海银行优先选择安全风险较高,且因疫情使用频率很高的远程办公场景进行零信任概念验证与落地。结合疫情期间总行部门和分行机构远程办公,以及总部机构业务连续性的需求,渤海银行提出了虚拟专用网络(VPN)升级零信任安全方案,在原来VPN技术架构基础上引入零信任技术,增强远程办公在工作环境安全、人员安全、终端设备安全、数据传输安全、边界入口安全以及应用访问安全等方面的监测和防护能力。渤海银行办公零信任安全方案基于软件定义边界(SDP)技术,对接入用户采用多因素
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信任 安全 防护 体系 落地 实践